시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 21/50편 (전체 221/450)
학습 단계: DB·대량 데이터 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
개별 파일 접근(E09~17)과 달리, 여기서는 다수 파일을 짧은 시간에 연속 읽는 패턴을 봅니다. 공격자는 스크립트·도구로 데이터를 자동 대량 수집하므로, 빈도·범위가 정상과 크게 다릅니다.
대량 파일 읽기 패턴
find + cat/cp: find / -name '*.conf' -exec cat
재귀 복사: cp -r /data /tmp
자동 수집 스크립트: 수백 파일 연속 open
tar 대량 아카이브: 디렉터리 전체 압축
판정: 단위 시간당 파일 open 수 >> 기준선(E04)
접근 파일 다양성(여러 디렉터리 교차)
핵심은 "속도와 범위"입니다. 사람의 정상 접근은 느리고 좁지만, 자동 수집은 빠르고 넓습니다.
| 패턴 | 신호 | 위험 |
|---|---|---|
| 초당 수십 open | 자동 수집 | 높음 |
| find -exec cat | 대량 읽기 | 높음 |
| cp -r 대량 | 디렉터리 수집 | 높음 |
| 여러 디렉터리 교차 | 광범위 수집 | 높음 |
| 느린·좁은 접근 | 정상(사람) | 정상 |
# 대량 파일 읽기 탐지 (분석 방법)
# 단위 시간당 open 수(주체별)
sudo ausearch -k sensitive_read,data_access -i --start recent 2>/dev/null | grep -oE 'auid=[a-z0-9]+' | sort | uniq -c | sort -rn | head
# 대량 읽기 명령(find -exec, cp -r)
sudo ausearch -k data_access -i --start recent 2>/dev/null | grep -oE 'proctitle=.*(find.*-exec|cp -r|tar).*' | tail
$ (주체별 open 수)
12 auid=mysqld-svc 4 auid=admin1
→ 서비스·관리자의 소수 접근(정상 범위)
접근 빈도가 서비스·관리자의 소수(정상 기준선 내)에 머무는, 대량 읽기 패턴이 없는 상태가 정상입니다.
$ (주체별 open 수)
480 auid=www-data (1분간 480 파일 open)
$ (대량 읽기 명령)
proctitle=find / -name '*.conf' -exec cat {} ;
find -exec cat로 전체 .conf 읽기 → 광범위 수집대량 파일 읽기 흐름입니다(가상의 예시).
[기준선] 분당 open ~10, 1~2 디렉터리
↓ (비교)
[관측] 분당 open 480, 10+ 디렉터리 교차
↓
[판정] 빈도 48배·범위 광범위 → 자동 수집
↓
[연계] 이후 tar 압축(수집)·전송(유출)
| 지표 | 정상 | 대량 수집 |
|---|---|---|
| 분당 open | ~10 | 480 |
| 디렉터리 | 1~2 | 10+ |
| 방법 | 단건 | find/cp -r |
빈도·범위의 급증이 자동 데이터 수집의 핵심 지표입니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,data_access,">
<!-- 짧은 시간 대량 파일 접근(빈도 기반) -->
<rule id="104200" level="12" frequency="100" timeframe="60">
<if_matched_sid>104000</if_matched_sid>
<same_field>audit.auid</same_field>
<description>동일 주체의 대량 파일 읽기(자동 데이터 수집)</description>
<mitre><id>T1119</id><id>T1005</id></mitre>
</rule>
</group>
frequency/timeframe 임계는 서비스 특성에 맞게 조정합니다. find -exec·cp -r 명령 패턴도 함께 탐지합니다.
| 패턴 | 신호 |
|---|---|
| 초당 수십 open | 자동 수집 |
| find -exec cat | 대량 읽기 |
| cp -r 대량 | 디렉터리 수집 |
| 디렉터리 교차 | 광범위 |
| 면접 포인트 | "대량 읽기는 빈도+범위로 판정 — 자동 수집은 빠르고 넓음" |
다음 편 222. 중요 정보 접근 — 민감 디렉터리 스캔성 접근 탐지 에서는 민감 디렉터리 스캔성 접근을 다루는 민감 디렉터리 스캔성 접근 탐지를 다룹니다.
이전 편: 220. 중요 정보 접근 — 데이터베이스 덤프 생성 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점